Уразливість XSS у phpMyFAQ через завантаження JS-файлів без розширення

Уразливість XSS у phpMyFAQ дозволяє адміністратору завантажувати JS-файли без розширення, що виконується як HTML. Рекомендовано перевірити оновлення та обмежити права.
CVE-2024-29179CVSS 4.8Web

Уразливість XSS у phpMyFAQ через завантаження JS-файлів без розширення

Уразливість XSS у phpMyFAQ дозволяє адміністратору завантажувати JS-файли без розширення, що виконується як HTML. Рекомендовано перевірити оновлення та обмежити права.

CVSS
4.8 MEDIUM
EPSS
40.4%
Активно використовується
немає в KEV
Продукт
phpmyfaq

Що відомо

У phpMyFAQ виявлено уразливість, що дозволяє адміністратору завантажувати вкладення з JS-кодом без розширення, які потім відображаються як HTML. Це створює ризик атак типу міжсайтового скриптингу (XSS).

Бізнес-вплив

Якщо зловмисник має права адміністратора, він може завантажити шкідливий скрипт, що виконується у браузері користувачів, що може призвести до викрадення сесій або інших атак. Це підвищує ризик компрометації веб-додатку та довіри користувачів. Власникам інфраструктури слід оцінити ризики, особливо якщо адміністраторські права поширені.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень від розробника phpMyFAQ та застосувати їх. Якщо оновлень немає, обмежити права адміністратора, контролювати завантаження файлів, впровадити додаткову фільтрацію вмісту вкладень, а також моніторити логи на підозрілі дії. Пріоритезуйте заходи безпеки відповідно до ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки